Plugin4Shell:波及26万台设备的AI编程助手零点击RCE漏洞

admin 2026-10-03 04:43:21 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Plugin4Shell是波及约26万台AI代理的零点击RCE供应链漏洞,影响ClaudeCode、Codex、Copilot及GeminiCLI四大AI编程工具,截至披露仅两家完成修复。攻击链利用插件预加载机制在LLM调用前执行恶意代码,可横向渗透至代码仓库与CI/CD环境。建议立即更新工具、限制插件来源、网络分段并重置暴露凭证。 综合评分: 88 文章分类: 漏洞分析,供应链安全,AI安全,应急响应


Plugin4Shell:波及26万台设备的AI编程助手零点击RCE漏洞

原创

Dr. Clay Dr. Clay

黑白之道

2026年10月2日 08:50 韩国

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

导语:当AI编程助手成为开发者的标配生产力工具,其插件生态的安全门槛却迟迟未能跟上。2026年9月17日,安全研究机构AIR Security甩出了一枚深水炸弹:一枚无需用户任何点击、即可在四大主流AI编程工具中实现远程代码执行的供应链漏洞,被命名为”Plugin4Shell”。它在公开披露前已扩散至约26万个活跃AI代理——而此时四大厂商中只有两家完成了修复。


一、漏洞概述

Plugin4Shell是一种零点击(zero-click)远程代码执行(RCE)供应链漏洞,由AIR Security的安全研究人员Or Nevo、Dor Granat和Niv Hoffman联合发现,并于2026年6月向所有受影响的四大厂商负责任披露。公开披露时间为2026年9月17日。

该漏洞存在于AI编程助手内置的插件商店(plugin store)机制中,攻击者可以通过上传恶意插件,在受害者毫无察觉的情况下——无需任何钓鱼、诱导或交互——直接在被控AI代理的运行环境中执行任意系统命令。


二、受影响产品

Plug in4Shell同时击穿了以下四款市占率最高的AI编程工具:

| 产品 | 厂商 | 漏洞状态 | | — | — | — | | Claude Code | Anthropic | 修复中 | | OpenAI Codex | OpenAI | 已修复 | | GitHub Copilot | Microsoft | 已修复 | | Google Gemini CLI | Google | 修复中 |

这意味着截至Disclosure日期,仍有一半的受影响产品处于未修复状态。值得注意的是,该漏洞在正式披露前就已在野外部署到了约26,000个AI代理中,安全研究人员从发现到披露的三个月窗口期内,并未观测到大规模主动 exploitation,但这组数字已足以说明插件供应链的传播速度远超传统软件。


三、技术剖析

攻击链解剖

Plugin4Shell的攻击路径充分利用了AI编程助手对插件系统的”信任链”。标准攻击链如下:

恶意插件上传 → 插件市场审核绕过 → 插件安装触发代码执行
→ 受害者环境中的AI代理被控 → 远程命令注入

零点击的核心在于:AI编程助手在安装插件时,默认会对插件包执行预加载/初始化代码,以验证插件有效性。这个预加载阶段发生在LLM介入之前,因此即使用户从未主动触发任何操作,恶意代码也会在安装流程中静默执行。

这与传统的”提示注入”攻击有本质区别——提示注入需要LLM解析并执行恶意指令,而Plugin4Shell在LLM被调用之前就已经完成了代码执行,等价于直接获得了宿主机的命令执行权限。

为什么危险:AI编程助手的特殊攻击面

AI编程助手与普通应用不同,它通常拥有以下高权限:

  • 文件系统读写权限(项目代码)
  • Git操作权限(提交、推送)
  • 包管理权限(安装依赖)
  • 环境变量访问(API密钥、凭证)

一旦RCE漏洞被打穿,攻击者不仅能操控开发者的IDE,还能横向渗透到代码仓库、CI/CD流水线乃至生产环境。


四、漏洞披露时间线

| 时间节点 | 事件 | | — | — | | 2026年5月 | AIR Security研究团队在实验室环境中演示了该攻击手法 | | 2026年6月 | 向Anthropic、OpenAI、Microsoft、Google四大厂商提交漏洞报告 | | 2026年9月17日 | 负责任披露,公开漏洞详情 | | 披露后 | OpenAI Codex和GitHub Copilot完成修复;Anthropic Claude Code和Google Gemini CLI仍在修复中 |


五、验证与检测

如果你正在使用上述AI编程工具,可以通过以下方式初步判断是否受影响:

版本检测:确认当前运行的版本是否包含最新安全补丁。以Claude Code为例,9月17日之后发布的版本已包含修复。

审计活动日志:检查AI编程助手的工作日志中是否存在异常的插件安装记录或陌生的网络出站连接。

网络层监控:由于RCEPayload通常会尝试向外部C2服务器建立连接,关注AI代理进程的非预期出站流量是有效的检测手段。


六、缓解建议

  • 立即更新:将Claude Code、Codex、Copilot、 Gemini CLI全部更新至最新版本
  • 插件来源限制:仅启用来自官方认证渠道的插件,关闭第三方插件自动安装
  • 网络分段:AI编程助手运行环境应与生产环境严格隔离
  • 环境变量清点:重置可能在AI编程助手中暴露过的所有密钥和凭证

七、趋势前瞻

Plugin4Shell的披露再次证明了一个正在加速的安全趋势:AI工具链正在成为下一代攻击链路的核心节点。攻击者的视线正从”攻击人类用户”转向”攻击AI Agent本体”——因为一个被控的AI代理可以不知疲倦地访问代码、密钥和基础设施。

可以预见,未来围绕AI编程助手插件生态的攻击将进入高发期。传统应用的安全模型并不能直接套用,AI编程助手需要在插件隔离、权限最小化和沙箱执行上做出根本性重新设计。对安全社区而言,2026年的Plugin4Shell或许只是冰山一角。

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。


👇 点击阅读原文,访问我的网站



免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:黑白之道 Dr. Clay Dr. Clay《Plugin4Shell:波及26万台设备的AI编程助手零点击RCE漏洞》

评论:0   参与:  0